成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Struts2高危漏洞最新分析

安全 漏洞
日前,Apache Struts2發布漏洞公告,稱其Struts2 Web應用框架存在一個可以遠程執行任意命令的高危漏洞。利用該漏洞,黑客可輕易攻陷網站服務器,獲取網站注冊用戶的帳號密碼和個人資料,而Struts2框架正廣泛應用在國內大量知名網站上,包括各大門戶、電商、銀行等官網也受其影響。

日前,Apache Struts2發布漏洞公告,稱其Struts2 Web應用框架存在一個可以遠程執行任意命令的高危漏洞。利用該漏洞,黑客可輕易攻陷網站服務器,獲取網站注冊用戶的帳號密碼和個人資料,而Struts2框架正廣泛應用在國內大量知名網站上,包括各大門戶、電商、銀行等官網也受其影響。

據360安全專家石曉虹博士介紹,由于Struts2屬于底層框架,其漏洞影響范圍廣、利用難度低,“菜鳥”也可以使用攻擊工具直接控制網站服務器,盜取用戶數據庫,甚至導致2011年底多家網站“密碼庫”泄露事件再次上演。

目前,網絡上已開始一些自動化、傻瓜化的Stuts2漏洞攻擊軟件,只要在軟件中填寫存在Struts2漏洞的網站地址,即可直接執行服務器命令,讀取網站數據或讓服務器關機等操作。而不幸的是,國內大批網站均存在該漏洞,甚至連Stuts2之前的老漏洞尚未修復,從而將網站注冊用戶信息赤裸裸地暴露在黑客攻擊槍口面前。

石曉虹博士建議,廣大網站應盡快自查漏洞、安裝Apache官網補丁程序。對普通網民來說,近期最好更換一下常用網絡帳號的密碼,重要帳號密碼應單獨設置,以免網站密碼庫泄露危及自身帳號安全。

附:Struts2高危漏洞分析

此漏洞影響Struts2.0-Struts2.3所有版本,可直接導致服務器被黑客遠程控制,從而引起數據泄露。漏洞根源在于,DefaultActionMapper類支持以"action:"、"redirect:"、"redirectAction:"作為導航或是重定向前綴,但是這些前綴后面同時可以跟OGNL表達式,由于struts2沒有對這些前綴做過濾,導致利用OGNL表達式調用java靜態方法執行任意系統命令。

這里以“redirect:”前綴舉例,struts2會將“redirect:”前綴后面的內容設置到redirect.location當中,如圖所示:

Struts2漏洞引爆網站“泄密門”

key.substring(REDIRECT_PREFIX.length())便是前綴后面的內容也就是OGNL表達式,struts2會調用setLocation方法將他設置到redirect.location中。然后這里調用mapping.setResult(redirect)將redirect對象設置到mapping對象中的result里,如圖所示:

Struts2漏洞引爆網站“泄密門”

然而上面的過程只是傳遞OGNL表達式,真正執行是在后面,這里是在FilterDispatcher類中的dispatcher.serviceAction()方法,

Struts2漏洞引爆網站“泄密門”

這里跟入方法最終會在TextParseUtil這個類的調用stack.findValue()方法執行OGNL。

Struts2漏洞引爆網站“泄密門”

 

責任編輯:藍雨淚 來源: 比特網論壇
相關推薦

2017-07-11 09:42:22

漏洞

2013-07-18 15:57:42

2013-07-19 09:36:04

struts2struts2漏洞

2017-07-14 13:51:19

2017-03-08 22:23:02

2013-07-18 13:11:07

2013-07-18 10:06:54

2012-12-18 16:18:06

2016-03-22 12:37:45

Struts2Struts2漏洞漏洞檢測

2013-07-22 10:45:56

2016-06-08 10:09:24

2017-07-17 11:00:53

2013-05-22 10:28:19

2013-07-24 10:35:02

2009-07-29 09:54:34

struts2和str

2016-04-29 10:58:13

2012-08-30 09:48:02

Struts2Java

2013-09-11 18:12:10

2009-06-25 15:11:28

Struts2教程Struts2程序

2012-12-18 16:38:26

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: www.青青草| 一级黄色毛片免费 | 国产情侣久久 | 亚洲综合无码一区二区 | 国产精品久久9 | 久久综合一区二区三区 | 91精品国产综合久久久久久蜜臀 | 天天草天天爱 | 国产在线一区二区三区 | 久久婷婷av | 久久久久久久久久久久久久av | 国产激情免费视频 | 久久精品网 | 色视频欧美| 欧美日韩精品一区二区三区蜜桃 | av网站免费观看 | 亚洲精品第一 | 天天操天天天 | 日韩精品亚洲专区在线观看 | 久久精品免费观看 | 日韩成人一区二区 | 国产精品美女www爽爽爽 | k8久久久一区二区三区 | 国产中文区二幕区2012 | 91精品国产综合久久久久蜜臀 | 97人澡人人添人人爽欧美 | 国产免费自拍 | 日韩在线一区二区 | 国产精品18久久久久久白浆动漫 | 欧美日韩高清一区 | 国产色片在线 | 欧美一级淫片免费视频黄 | 日本在线视频中文字幕 | 日韩影院在线观看 | 丁香六月激情 | 亚洲第一成年免费网站 | 欧美中文字幕一区二区三区亚洲 | 亚洲成人一级 | 亚洲精品中文字幕av | 欧美日本韩国一区二区 | 日韩不卡在线 |